Questão nº 51

Questão de Segurança da Informação · FCC TRE-PR 2017 (nº 51)

FCC2017Analista Judiciário - Área Apoio Especializado - Especialidade Análise de SistemasSegurança da Informação
Gabarito: Dver comentário ↓

Batizada de Drown, a séria vulnerabilidade descoberta afeta HTTPS e outros serviços que dependem de SSL e TLS, alguns dos protocolos mais essenciais para segurança na internet. O Drown aproveita que na rede, além de servidores que usam TLS por padrão, há outros que também suportam ........ e, explorando a vulnerabilidade do protocolo antigo, podem quebrar a criptografia do padrão TLS. Em testes realizados pelos pesquisadores, um PC normal foi capaz de quebrar a criptografia TLS em um servidor vulnerável em menos de 1 minuto. Durante um período, os pesquisadores realizaram uma ampla varredura na internet e descobriram que 33% de todo tráfego HTTPS pode estar vulnerável ao ataque Drown. É importante ressaltar que a quebra da criptografia depende também da capacidade de monitorar o tráfego TLS, mas isto é facilmente realizável em redes públicas ou a partir da invasão da rede tanto no lado do cliente como do lado do servidor. Como a vulnerabilidade está do lado do servidor, não há nada que possa ser feito no lado do cliente, que nem fica sabendo que o ataque está acontecendo.

Ao ler esta notícia, da qual foi omitido o protocolo de segurança, um Analista Judiciário concluiu, corretamente, que

Resposta comentada

Gabarito Alternativa D

A vulnerabilidade DROWN permite que atacantes quebrem a criptografia de conexões HTTPS e outros serviços TLS, explorando a presença de servidores que ainda suportam o SSL v2, um protocolo de segurança muito antigo e fraco.

  • (A) Incorreta: A vulnerabilidade DROWN explora especificamente o SSL v2, não o SSL v1. O SSL v1 nunca foi amplamente adotado e foi rapidamente substituído.
  • (B) Incorreta: A afirmação de que todos os serviços HTTPS são vulneráveis é um exagero; apenas aqueles que suportam SSL v2 estão em risco. A recomendação de certificado é excessivamente específica e não é a solução direta para DROWN.
  • (C) Incorreta: A vulnerabilidade DROWN explora o SSL v2. Servidores que suportam apenas SSL v3 (que também tem suas próprias vulnerabilidades, como POODLE) não são o alvo direto do ataque DROWN.
  • (D) Correta: O texto descreve que DROWN explora a vulnerabilidade de um "protocolo antigo". Esse protocolo é o SSL v2. Desabilitar o suporte a SSL v2 nos servidores é a medida fundamental para mitigar o ataque DROWN, e desabilitar outras versões antigas (como SSL v3) é uma boa prática de segurança geral.
  • (E) Incorreta: PCI-DSS é um padrão de segurança, não um tipo de certificado que confere imunidade. Compartilhar chaves privadas é uma má prática de segurança, e a vulnerabilidade DROWN está ligada ao suporte ativo de SSL v2, independentemente de certificações ou compartilhamento de chaves.

Fonte: FCC TRE-PR 2017 Analista Judiciário - Área Apoio Especializado - Especialidade Análise de Sistemas (Caderno Tipo 1). Reproduzida para fins de estudo.

Continue estudando

Estudar é izi

Pratique milhares de questões como esta, de graça, com explicação e gamificação no Quizinho.

Estudar de graça no Quizinho